Поддерживает ли BI.ZONE PAM требования ФСТЭК к усиленной и строгой аутентификации?
Да, BI.ZONE PAM поддерживает механизмы усиленной и строгой аутентификации, предусмотренные требованиями приказа ФСТЭК России №117, стандарта ГОСТ Р 58833-2020, а также методическим рекомендациям ФСТЭК России от 12.04.2026.
Указанные документы определяют требования к применению усиленной и строгой аутентификации для привилегированного доступа. Конкретный механизм аутентификации выбирается исходя из класса защищенности информационной системы и требований оператора.
В зависимости от требований информационной системы и выбранного сценария могут использоваться одноразовые пароли (TOTP), аппаратные токены, клиентские сертификаты (mTLS), внешние провайдеры аутентификации (OIDC, SAML 2.0), а также технологии WebAuthn и FIDO2.
Поддерживаемые способы аутентификации
В BI.ZONE PAM доступны следующие механизмы аутентификации.
TOTP
Одноразовые пароли по RFC 6238 (Google Authenticator, Яндекс Ключ и совместимые приложения).
mTLS
Аутентификация с использованием клиентских сертификатов, включая сертификаты, размещенные на аппаратных токенах PKCS#11, например, Рутокен ЭЦП 3.0.
Внешние провайдеры аутентификации
Интеграция по OIDC и SAML 2.0 (Яндекс ID, BI.ZONE ID, Platform V IAM, Blitz, Multifactor, MFASOFT, СУДИС и другие совместимые решения).
Используются для аутентификация как в PAM, так и при подключении на ресурс.
WebAuthn
Аутентификация при подключении на ресурс через:
биометрию устройства — Windows Hello, сканер отпечатка пальца, Face ID.
Внешние USB/NFC/Bluetooth-ключи (FIDO2-токены) — Рутокен MFA, Рутокен ЭЦП 3.0 + Рутокен Pass приложение, YubiKey.
Облачные ключи —Apple iCloud Keychain, Google Password Manager.
Поддерживаемые ОС и устройства:
Windows — полная поддержка начиная с Windows 10. Ключи создаются и привязываются через встроенную систему Windows Hello (авторизация по лицу, отпечатку пальца или PIN-коду).
macOS — нативная поддержка доступна начиная с macOS Ventura (13) и выше. Ключи сохраняются в Связке ключей iCloud (iCloud Keychain) и защищаются черезTouch ID или пароль.
Linux — на уровне самой ОС встроенного единого хранилища по умолчанию нет. Однако Passkeys полноценно работают в Linux через современные браузеры или при использовании внешних менеджеров паролей (1Password, Bitwarden) и аппаратных USB-ключей (Yubikey).
iPhone — версии iOS 16 и новее. Поддерживают встроенный через Face ID или Touch ID. Ключи синхронизируются через iCloud Keychain.
Android — версии 9 и новее. Поддерживают привязку ключей к защищенному чипу телефона и синхронизацию через Google Менеджер паролей.
Поддержка отдельных сценариев с использованием WebAuthn при подключении к целевым ресурсам будет доступна начиная с версии PAM 2.6. В версии 2.5 эти возможности доступны только для аутентификации в веб-интерфейсе BI.ZONE PAM.
Варианты реализации
Вариант 1. Усиленная многофакторная аутентификация
Вариант предназначен для информационных систем классов К1, К2 и К3.
BI.ZONE PAM использует второй фактор в виде TOTP или пуш-уведомления.
Вход в PAM
Пользователь инициирует подключение через BI.ZONE PAM.
Вводит первый фактор аутентификации.
BI.ZONE PAM запрашивает второй фактор.
Пользователь вводит одноразовый TOTP-код либо подтверждает пуш-уведомление на мобильном устройстве.
После успешной проверки факторов пользователь получает доступ к PAM.
Подключение к ресурсу
После успешной аутентификации в PAM, пользователь скачивает:
MFA-ярлык — для подключения по RDP;
MFA-сертификат — для подключения по SSH.
Пользователь запускает подключение.
Пользователь подключается к ресурсу.
Этот вариант позволяет реализовать базовое требование усиленной многофакторной аутентификации для К1, К2 и К3.
Для К1 необходимо дополнительно учитывать требование к устройству второго фактора при удаленном доступе. Реализация такого сценария описана в варианте 2.
Вариант 2. Усиленная аутентификация с использованием устройства пользователя
Вариант поддерживается начиная с релиза 2.6
Предназначен для информационных систем К1, К2 и К3.Для К2 и К3 сценарий соответствует базовому требованию меры ИАФ.3.
Для К1 дополнительно обеспечивается усиление 1 меры ИАФ.3: при удаленном доступе второй фактор должен формироваться на устройстве, находящемся во владении пользователя.
Вход в PAM
В качестве второго фактора может использоваться:
TOTP-функциональность BI.ZONE PAM на телефоне;
Настроенный механизм аутентификации входа в PAM через device flow с одноразовым кодом с токена.
Пользователь открывает BI.ZONE PAM.
Вводит первый фактор. BI.ZONE PAM запрашивает второй фактор
.Пользователь получает или генерирует одноразовый код на устройстве, находящемся у него во владении.
Вводит код в BI.ZONE PAM.После проверки факторов получает доступ.
Подключение к ресурсу
В версии 2.6 аналогичный подход может применяться непосредственно при подключении к целевому ресурсу.
После аутентификации в PAM, пользователь получает ярлык RDP или строку подключения SSH.
Запускает подключение к ресурсу.
Проходит первый фактор аутентификации.
Проходит второй фактор:
TOTP-функциональность BI.ZONE PAM на телефоне;
либо device flow с одноразовым кодом с токена.
После успешной проверки факторов, пользователь подключается к ресурсу.
Таким образом, в версии 2.6 второй фактор может быть задействован не только при входе в PAM, но и непосредственно в сценарии подключения к защищаемому ресурсу.
Вариант 3. Строгая аутентификация через mTLS
Этот вариант может использоваться для информационных систем любого класса защищенности, если оператор принимает решение применять строгую аутентификацию в качестве усиления меры ИАФ.3.
Требования
корпоративный центр сертификации (PKI);
сертификаты пользователей и их размещение на аппаратных токенах, например Рутокен ЭЦП или аналогичных устройствах;
настроенная mTLS-аутентификация при входе в веб-интерфейс BI.ZONE PAM.
Вход в PAM
В качестве аппаратного средства может использоваться, например, Рутокен ЭЦП с сертификатом, соответствующим требованиям используемой PKI.
Пользователь инициирует подключение через BI.ZONE PAM.
PAM предоставляет ссылку для перехода к аутентификации.
Пользователь переходит по ссылке в браузере и подключает USB-токен с сертификатом.
Браузер обнаруживает сертификат на токене.
Пользователь выбирает сертификат и вводит ПИН-код токена.
Пользователь вводит логин и пароль, проходит второй фактор аутентификации.
После успешной проверки получает доступ к PAM.
Подключение к ресурсу
После успешной аутентификации в PAM, пользователь скачивает:
MFA-ярлык — для подключения по RDP;
MFA-сертификат — для подключения по SSH.
Пользователь запускает подключение.
Пользователь подключается к ресурсу.
Вариант 4. Строгая аутентификация через mTLS при подключении к ресурсу
Вариант поддерживается начиная с релиза 2.6
Вариант предназначен для информационных систем любого класса защищенности, если оператор принимает решение использовать строгую аутентификацию в качестве усиления меры ИАФ.3.
Требования
корпоративный центр сертификации (PKI);
сертификаты пользователей и их размещение на аппаратных токенах, например Рутокен ЭЦП или аналогичных устройствах;
настроенная mTLS-аутентификация при входе в веб-интерфейс BI.ZONE PAM.
Вход в PAM
В качестве аппаратного средства может использоваться, например, Рутокен ЭЦП с сертификатом, соответствующим требованиям используемой PKI.
Пользователь инициирует подключение через BI.ZONE PAM.
PAM предоставляет ссылку для перехода к аутентификации.
Пользователь переходит по ссылке в браузере и подключает USB-токен с сертификатом.
Браузер обнаруживает сертификат на токене.
Пользователь выбирает сертификат и вводит ПИН-код токена.
Пользователь вводит логин и пароль, проходит второй фактор аутентификации.
После успешной проверки, пользователь получает доступ к PAM.
Подключение к ресурсу
В версии 2.6 аналогичный подход может применяться непосредственно при подключении к целевому ресурсу.
После аутентификации в PAM, пользователь получает ярлык RDP или строку подключения SSH.
Запускает подключение к ресурсу.
В окне подключения PAM предоставляет ссылку для перехода к аутентификации.
Пользователь переходит по ссылке в браузере и подключает USB-токен с сертификатом.
Браузер обнаруживает сертификат на токене.
Пользователь выбирает сертификат и вводит ПИН-код токена.
Пользователь вводит логин и пароль, проходит второй фактор аутентификации.
После успешной проверки факторов, пользователь подключается к ресурсу.
Таким образом, в версии 2.6 строгая аутентификация через аппаратный сертификат может быть реализована непосредственно в пользовательском сценарии подключения к целевому ресурсу.